디지털 포렌식 2주차
1. 디지털 포렌식 기초
디지털 포렌식이란
- 컴퓨터, 모바일 장비 등의 디지털 기기에서 과학적인 방법으로 수사하고 증거를 추출하는 일련의 과정
- 현장에서 확보한 디지털 데이터를 분석하여 사건과 관련된 증거를 확인하는 과정
주요 개념
개념설명
| 디스크 | C, D 드라이브 등 프로그램과 사용자 데이터가 저장되는 공간 |
| 메모리 | 프로그램 실행에 필요한 데이터가 올라가는 공간 |
| 디스크 이미징 | 분석 대상 디스크를 이미지 파일 형태로 복제하는 과정 |
| 디스크 마운트 | 이미징한 디스크 이미지를 PC에서 접근할 수 있도록 등록하는 과정 |
| 메모리 덤프 | 특정 시점의 메모리 상태를 추출하여 파일로 저장하는 과정 |
2. 디스크 이미징
실습 환경
디스크 이미징 실습을 위해 다음 조건 중 하나 이상 필요
- C 드라이브 외에 D, E 드라이브 등 추가 드라이브 존재
- 추가 드라이브가 없다면 USB 등 별도의 저장장치 존재
- 별도의 드라이브나 USB가 없는 경우 실습이 어려움
FTK Imager를 이용한 이미지 덤프
- FTK Imager 실행
- 상단의 Create Disk Image 실행
- Physical Drive 선택
- 이미징할 드라이브 선택
- 드라이브 용량이 클수록 이미징에 오랜 시간이 소요됨
- Image Destination(s)에서 Add 선택
- Image Type 선택
- Raw (dd)
- E01
- E01은 압축된 포맷
- 이미지 저장 폴더와 파일 이름 지정
- Image Fragment Size 설정
- 0으로 설정하면 이미지를 여러 파일로 분할하지 않음
- 이미징 시작
- 이미징한 이미지는 동일한 드라이브에 저장할 수 없음
- 예: C 드라이브를 이미징하면서 C 드라이브에 이미지 저장 불가
3. 디지털 포렌식 기초 도구
HxD Editor
- 파일의 Hex 값을 확인할 수 있는 도구
- Hex 값을 직접 수정하는 것도 가능
Everything
- 파일 검색 도구
- 컴퓨터의 파일을 인덱스화하여 빠른 검색 가능
7-Zip / 반디집
- 압축 및 압축 해제 도구
- 7z, RAR 등 다양한 압축 포맷 지원
Notepad++
- 여러 파일을 열어 내용을 확인할 수 있는 편집 도구
- 로그 파일 분석 등에 활용
Sysinternals Suite
- Windows 시스템 분석을 위한 여러 도구가 포함된 모음
- 주요 도구
- strings
- procexp
- procmon
FTK Imager
- 디스크 이미지를 생성하고 관리하는 도구
- 디스크 이미징, 이미지 마운트, 파일 추출 등에 활용
Autopsy
- 디스크 이미지를 분석하는 포렌식 도구
- FTK Imager보다 다양한 분석 기능 제공
- 주요 기능
- 파일 및 파일 아티팩트 분석
- 브라우저 정보 확인
- 삭제된 파일 확인 및 복구
- 타임라인 생성 등
4. Windows Terminal 기본 명령어
명령어설명
| pwd | 현재 디렉터리 경로 확인 |
| dir / ls | 현재 디렉터리의 파일 및 폴더 확인 |
| cd | 디렉터리 이동 |
| ../ | 상위 디렉터리 |
| / | 루트 디렉터리 |
| ~ | 홈 디렉터리 |
| findstr | 문자열 검색 |
| cp | 파일 복사 |
| mv | 파일 이동 |
| rm | 파일 삭제 |
| > | 명령어 결과를 파일로 저장하는 리다이렉션 |
| cat | 파일 내용을 터미널에 출력 |
| notepad | 메모장 실행 |
| mkdir | 폴더 생성 |
| Get-FileHash | 파일의 해시값 확인 |
명령어 예시
ls | findstr Desktop
- ls의 결과에서 Desktop이라는 문자열을 검색
ls > result.txt
- ls 실행 결과를 result.txt 파일로 저장
Get-FileHash -Path <파일이름> -Algorithm MD5
- 지정한 파일의 MD5 해시값 확인
- Linux의 md5sum과 유사한 기능
5. 디스크 마운트
생성한 디스크 이미지를 FTK Imager에서 마운트
- FTK Imager에서 이미지 마운트 기능 실행
- 마운트할 이미지 파일 불러오기
- Mount를 눌러 이미지 마운트
- 마운트된 이미지에 접근하여 내부 파일 확인 가능
6. 메모리 덤프
FTK Imager를 이용하여 특정 시점의 메모리 상태를 추출
- FTK Imager에서 Capture Memory 선택
- 메모리 덤프를 저장할 경로 설정
- Pagefile과 AD1 파일은 필요에 따라 선택
- Capture Memory를 실행하여 메모리 덤프
7. 삭제 파일 복구
FTK Imager를 이용한 삭제 파일 확인 및 추출
- 분석할 파일 또는 디스크를 Evidence에 추가
- Finish를 눌러 Evidence 트리에 드라이브 추가
- Root 또는 Recycle.Bin 등 관련 경로 확인
- 삭제된 파일 확인
- 필요한 파일을 오른쪽 클릭
- Export Files를 통해 파일 추출
Autopsy를 이용한 분석
- Autopsy 실행
- 분석할 디스크 이미지 선택
- 이미지 파일의 경로 지정
- 분석이 완료되면 왼쪽에 분석 결과가 표시됨
- 파일 종류, 파일 아티팩트, 브라우저 정보, 삭제 파일, 타임라인 등 다양한 정보 확인 가능
FTK Imager와 Autopsy의 차이
- FTK Imager: 디스크 이미징, 마운트, 파일 확인 및 추출 등 이미지 자체를 다루는 데 활용
- Autopsy: 디스크 이미지를 기반으로 다양한 파일 아티팩트와 삭제 파일, 브라우저 정보, 타임라인 등을 분석하는 데 활용
'4-1. 2026-2 심화 스터디 > 디지털 포렌식' 카테고리의 다른 글
| [3주차] 디지털 포렌식 (0) | 2026.09.23 |
|---|